Vulnerabilidad en ComfyUI-Bmad-Nodes (CVE-2024-21576)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/12/2024
Última modificación:
13/12/2024
Descripción
ComfyUI-Bmad-Nodes es vulnerable a la inyección de código. El problema surge de una omisión de validación en los nodos personalizados BuildColorRangeHSVAdvanced, FilterContour y FindContour. En la función de punto de entrada a cada nodo, hay una llamada a eval que se puede activar generando un flujo de trabajo que inyecta una cadena manipulada en el nodo. Esto puede provocar la ejecución de código arbitrario en el servidor.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA